storage-p
Нулевое разглашение · открытая архитектура

Ваши секреты зашифрованы ещё до того, как уходят с устройства

Хранилище паролей и ключей, в котором на сервере остаётся только шифротекст. Создавайте пароли и SSH/TLS-ключи, передавайте их по одноразовым ссылкам или напрямую между пользователями, а внешним системам открывайте ровно тот доступ, который сами разрешили — и с подтверждением каждого обращения.

Разворачивается на своём сервере · мастер-пароль остаётся в браузере

Всё под рукой и всё зашифровано

Нулевое разглашение

Ключ выводится прямо в браузере через Argon2id, а на сервер попадает только шифротекст XChaCha20-Poly1305. Даже если базу украдут, читать в ней нечего.

Генераторы

Надёжные пароли, парольные фразы EFF diceware, SSH-ключи Ed25519 в формате OpenSSH и самоподписанные TLS-сертификаты — всё создаётся на вашей стороне.

Двухфакторка внутри

Держите TOTP-секреты рядом с логинами и берите одноразовый код там же, где и пароль. Одно хранилище заменяет и менеджер паролей, и приложение-аутентификатор.

Безопасная передача

Одноразовые ссылки, которые сгорают после первого открытия (ключ живёт во фрагменте URL), или прямой обмен между пользователями через sealed-box.

API для интеграций

Ограниченные токены дают интеграции доступ только к выбранным записям, каждое обращение подтверждается в приложении или в Telegram, а всё, что происходит, попадает в журнал.

Проверка гигиены

Показывает слабые, повторяющиеся и устаревшие пароли, а также логины без двухфакторки. Всё считается на вашем устройстве и никуда не отправляется.

Сделано под реальную работу с секретами

Живые задачи, ради которых и создан storage-p, — и в каждой сервер по-прежнему ничего не знает о ваших данных.

Вся инфраструктура в одном хранилище

SSH-ключи, TLS-сертификаты, ключи API и пароли серверов лежат вместе. Создавайте Ed25519-ключи и самоподписанные сертификаты прямо в браузере или загружайте готовые файлы — всё шифруется ещё до того, как уйдёт на сервер.

Общие секреты проекта — и сервер по-прежнему слеп

Соберите секреты в папку-проект и откройте коллегам доступ на чтение или на запись. Ключ проекта запечатывается под ключ каждого участника, поэтому читаемой копии на сервере нет, а любой доступ можно отозвать в один клик.

Ограниченный доступ для интеграций — с подтверждением

Выпустите токен, которому видны только выбранные вами записи. Включите подтверждение на каждое чтение — в приложении или в Telegram, задайте лимит запросов и срок жизни. Каждое обращение остаётся в журнале.

Пароли и двухфакторка в одном месте

Держите логины вместе с их TOTP-секретами и берите одноразовый код тут же. Встроенная проверка сама подсветит слабые, повторяющиеся и устаревшие пароли — и всё это считается на вашем устройстве.

Переезд с Bitwarden или KeePass

Загрузите экспорт из Bitwarden (JSON) или из KeePass в CSV. Разбор и шифрование идут прямо у вас, так что пароли перешифровываются под ваш ключ и ни на секунду не оказываются на сервере в открытом виде.

Передайте секрет ровно один раз

Соберите ссылку, которая сгорает после первого открытия: ключ расшифровки живёт только во фрагменте URL, до сервера он не доходит, а после первого перехода ссылка уже не работает.

Безопасность, которую можно проверить

  • Мастер-пароль не уходит с устройства — на сервер отправляется только auth-хеш Argon2id.
  • Записи шифруются XChaCha20-Poly1305, обмен между пользователями идёт через sealed-box на X25519.
  • При автоблокировке ключ хранилища стирается из памяти; при разблокировке он выводится заново прямо на устройстве.
  • Строгие CSP и HSTS, никаких сторонних скриптов, всё можно поднять у себя.
  • Забыли мастер-пароль — данные не вернуть. Так и задумано.

Частые вопросы

А если я забуду мастер-пароль?

Восстановить его нельзя. Ключ хранилища выводится из мастер-пароля через Argon2id и не уходит из браузера — ни сброса, ни обходного входа тут нет. В этом и суть нулевого разглашения. Хотите подстраховаться — делайте зашифрованный экспорт-резервную копию.

Может ли сервер прочитать мои данные?

Нет. Записи шифруются на вашем устройстве алгоритмом XChaCha20-Poly1305 ещё до отправки, а сервер хранит и отдаёт только шифротекст. Даже если сервер или базу взломают, читать в них будет нечего.

База на сервере тоже зашифрована?

Да. Поверх клиентского шифрования с нулевым разглашением сама база на сервере зашифрована на диске через SQLCipher. Сторонних скриптов нет, CSP и HSTS включены и настроены строго.

Можно развернуть у себя?

Да. Это Docker-контейнер за Caddy на вашем сервере и вашем домене — пошаговый разбор по установке у себя есть в документации.

Чем это отличается от обычного менеджера паролей?

Здесь хранятся не только пароли, но и SSH/TLS-ключи, ключи API и TOTP. Ключи создаются на вашей стороне, а внешним системам вы открываете ограниченный доступ с подтверждением — вместо выгрузки всего сразу.

Безопасно ли держать здесь SSH- и API-ключи?

Да. Они шифруются в браузере, как и всё остальное, и в открытом виде нигде не лежат. SSH-ключи Ed25519 и самоподписанные TLS-сертификаты можно создать прямо у себя — тогда приватный ключ появляется на свет уже зашифрованным.

Верните себе контроль над секретами

Бесплатно, разворачивается у вас, с нулевым разглашением.

Создать хранилище
storage-p
Zero-knowledge секрет-менеджер API-доки